Windows環境では、ドメイン管理者は1つのユーザーアカウントしか持っていません。この単一のユーザーアカウントは、日常のワークステーションでの実行を含め、全面的に使用されます。このプラクティスからの移行では、ドメイン管理者を今後どのように設定するかについてのベストプラクティスを探しています。
明らかな最初のステップは、デフォルトで低特権アカウントに設定し、必要に応じてアプリケーションをエスカレーションすることです。この設定に移行するのはこれが初めてであるため、何を探す必要があり、どのような変更を加える必要があるのかがわかりません。そして、より広いスケールで、これはSharePoint管理者であることにどのように影響しますか? Office 365管理者?等..
そこにはどのようなリソースがありますか、または提供できますか?
@TheCleanerとは逆の方法を取ります。
これらのドメイン管理者アカウントのパスワードハッシュは、おそらくネットワーク全体に配置されており、ハッシュパスのシナリオを待っているだけです。そのため、これらのアカウントをドメイン管理者からすぐに削除し、制限付きユーザーとして使用を開始することをお勧めします。 (パスワードも変更する必要があります。)
この方法には、プロファイル「voodoo」を必要としないという明確な利点もあり、できれば、ホームディレクトリなどのリソースに対するアクセス許可を変更しないという利点があります。これにより、Excahngeメールボックスもそのまま保持されます。
ドメインコントローラーコンピューターのみに制限されたログオン制限を使用して、新しいドメイン管理者メンバーアカウントを作成します。これらのアカウントは、パスワードハッシュの公開を制限するために、ドメインコントローラーコンピューターへのログオン以外の目的で使用しないでください。
これは困難な移行であり、ユーザーアカウントが暗黙的にローカルの「管理者」グループのメンバーであるという理由だけで、クライアントコンピューターで機能していたものに遭遇することになります。別のグループのネスト(「以前のドメイン管理者」など)を使用してこれらのアカウントにローカル管理者権限を与えることで、このピルを飲み込みやすくすることができます。最終的には、それから離れたいと思うでしょう。
これが私の簡単な推奨事項です...この時点で簡単に「逆方向」に作業して、必要なものを取得できるためです。